Sliver C2 için MCP sunucusu: post-exploitation bir AI ajanına devredilebiliyor
PyPI'daki “sliver-mcp” paketi, bir LLM ajanının C2 oturumlarını araç çağrılarıyla yönetmesini hedefliyor.
Red Team · Blue Team · Detection Engineering
MITRE, Nisan'da çerçevenin en köklü değişikliklerinden birini yaptı: kaçınma teknikleri artık “gizlenme” ve “savunmayı bozma” olarak iki ayrı niyete göre sınıflanıyor.
PyPI'daki “sliver-mcp” paketi, bir LLM ajanının C2 oturumlarını araç çağrılarıyla yönetmesini hedefliyor.
SOC Prime'ın açık kaynak aracı, tespit mühendisini SIEM'in önüne taşımayı amaçlıyor.
Mayıs'ta v9.1.0 ve v9.2.0; genişletilmiş Cypher ve OpenGraph doğrulaması.
v19.2'nin yeni yazılım kaydı S9042, TeamPCP grubuna atfediliyor.
SpecterOps'tan bir yazı: kurumsal AI riskinin büyük kısmı modelin etrafında.
MITRE, Nisan'da çerçevenin en köklü değişikliklerinden birini yaptı: kaçınma teknikleri artık “gizlenme” ve “savunmayı bozma” olarak iki ayrı niyete göre sınıflanıyor.
MITRE, 28 Nisan 2026'da yayımladığı ATT&CK v19 sürümünde Enterprise matrisinin yapısını değiştirdi: Defense Evasion taktiği, Stealth ve Defense Impairment adlı iki taktiğe ayrıldı. MITRE'nin sürüm notlarına göre v19'un en büyük değişiklikleri bu bölünme, ICS matrisine alt tekniklerin eklenmesi ve Mobile matrisinde Detection Strategies'in ilk adımları oldu. Bölünmenin gerekçesi Mart ayında ATT&CK blogunda ayrıca yayımlanmıştı.
Ayrımın mantığı saldırganın niyetine dayanıyor. Stealth, kötü amaçlı faaliyetin meşru davranışın içine gizlenmesini kapsıyor ve eski TA0005 kimliğini devralıyor. Defense Impairment ise güvenlik kontrollerinin bilerek devre dışı bırakılması, zayıflatılması veya bozulmasını kapsıyor ve yeni TA0112 kimliğini alıyor. D3 Security'nin analizine göre bir yapısal değişiklik daha var: eski T1562 (Impair Defenses) ana tekniği, iki alt tekniğiyle birleştirilerek T1685: Disable or Modify Tools adlı yeni bir tekniğe dönüştü.
Stealth'te araçlarınız kandırılır; Defense Impairment'ta ise bozulur.
Bu ayrım yalnızca bir etiket değişikliği değil, tespit mantığını da etkiliyor. Stealth tarafındaki sorun ayırt etmek: EDR olayı görüyor, ama onu ağdaki binlerce meşru olayın arasından ayıklamak zor. D3'ün verdiği örnekler arasında masquerading (T1036), obfuscated files (T1027), system binary proxy execution (T1218) ve hide artifacts (T1564) var. Defense Impairment tarafındaki sorun ise görünürlüğün kaybı: log hattını durdurmak, EDR ajanına müdahale etmek (T1685), sertifika katmanında güven kontrollerini bozmak (T1553.004) veya dosya ve dizin izinlerini değiştirmek (T1222) bu gruba giriyor. D3'ün aktardığına göre MITRE, bazı tekniklerin her iki taktiğin altında da listeleneceğini belirtiyor; çünkü saldırganın niyeti her zaman net biçimde ayrılmıyor.
İlk iki madde editörün yorumudur; üçüncüsü D3 Security'nin önerisidir.
Sonraki sürümler yapıyı olgunlaştırıyor: v19.1 Mayıs'ta, v19.2 Ağustos'ta yayımlandı. v19.2'nin değişiklik listesinde yeni yazılım olarak CanisterWorm (S9042) de yer alıyor; bu ayrı bir haber olarak aşağıda.
PyPI'da Mayıs'ta yayımlanan “sliver-mcp” paketi, bir LLM ajanının Sliver oturumlarını araç çağrılarıyla yönetmesini hedefliyor. Aynı dönemde “AI red teaming” ifadesi iki farklı anlamda kullanılıyor.
26 Mayıs 2026'da PyPI'da “sliver-mcp” adlı bir paketin 1.0.0 ve 1.0.1 sürümleri yayımlandı. Paket kendini “Sliver C2 için MCP sunucusu — post-exploitation için AI ajan otomasyonu” olarak tanımlıyor. Sliver, mTLS, HTTP(S) ve DNS üzerinden C2 destekleyen, açık kaynaklı ve çok platformlu bir implant çerçevesi; MCP (Model Context Protocol) ise LLM ajanlarının dış araçları standart bir arayüzle çağırmasını sağlıyor. İkisi birleşince, paketin amacına göre, bir ajanın oturumları yönetmesi ve sonraki adımları kendisinin sürdürmesi mümkün hale geliyor.
Paketin kodunu incelemedik; kullanım yaygınlığına ya da gerçek saldırılarda kullanıldığına dair bir bulguya da rastlamadık. Yani bu bir eğilimin kanıtı değil, yönünün işareti. Hackread'in Şubat 2026 tarihli listesi, Novee gibi otonom ve kara kutu saldırı simülasyonu sunan platformları anlatıyor; FireCompass ise 2026'da red teaming'in giderek yalnızca insan operatörlerin yönettiği araç zincirleriyle değil, otonom ajanlarla da yürütüldüğünü yazıyor. İkisi de satıcı içeriği; pazarlama tonu taşıdıklarını akılda tutmakta fayda var.
Aynı ifade iki farklı işi anlatıyor; haber okurken hangisinin kastedildiğine bakmak gerekir.
Yorum: Araç çağıran ajanların kendi güvenlik sorunları da var. Bir ajan, işlediği veriden gelen talimatlarla yönlendirilebilir (prompt injection); bu, OWASP'ın LLM uygulamaları için tanımladığı risk listesinde ilk sırada yer alıyor. Klasik C2 tespit yüzeyleri (beacon davranışı, TLS parmak izleri, süreç enjeksiyonu) böyle bir ajan için de geçerli kalır; ajanın hızı ve sürekliliği ise tespit penceresini daraltabilir.
SOC Prime'ın açık kaynak aracı, tespit mühendisini SIEM'in “üstüne” taşımayı hedefliyor. Anlatılan mimari BSides Luxembourg'da sunuldu; iddialar bağımsız olarak doğrulanmadı.
SOC Prime'ın kurucusu Andrii Bezverkhyi, BSides Luxembourg 2026'da (8 Mayıs) şirketin açık kaynak tespit mühendisliği araçlarını anlattı: DetectFlow ve Uncoder. Konuşma özetine göre DetectFlow, Apache Kafka ile Flink'i bir “tespit hattına” (detection pipeline) dönüştürüyor.
Mimari iki katmanlı. Birinci katman, ATT&CK'e eşlenmiş davranışsal Sigma kurallarını (hem yapay zekâ üretimi hem insan yazımı) akış üzerinde çalıştırıyor; bu katman alarm üretmiyor, veriye ilk etiketleri ekliyor. İkinci katman, ATT&CK, attack flow'lar ve attack chain'ler üzerinde “ajanik” korelasyon yapan bir Flink ajanı. Attack chain'ler uzman insanlar tarafından, ATT&CK'e ve alt seviye Sigma kural dizilerine göre korelasyon yapan “üst seviye Sigma kuralları” olarak tanımlanıyor; OpenTIDE ile entegrasyon da anılıyor. Veri ayrıştırma için kitle kaynaklı eşleme ve yapay zekâ ile haritalama öngörülüyor ve bunun yerelde çalıştırılabildiği belirtiliyor.
Sunumun iddiası, bu hattın SIEM motorunun önünde bir “turbo” gibi çalışarak analistin rutin işini azaltması. Bu, konuşma özetindeki üretici anlatımı; aracı test etmedik ve bağımsız bir değerlendirmeye rastlamadık. Yine de Sigma'nın ATT&CK eşlemesi üzerine kurulu bir korelasyon katmanı fikri, detection-as-code ile ilgilenen ekipler için dikkate değer.
Mayıs'ta v9.1.0 ve v9.2.0 geldi; eylül sonunda sürüm akışının başında v9.8.0-rc2 görünüyor.
SpecterOps'un açık kaynak kimlik saldırı yolu aracı BloodHound Community Edition, Mayıs 2026'da iki sürüm aldı. 6 Mayıs'taki v9.1.0; daha iyi graf indeks kapsamı ve artımlı kenar güncellemeleriyle gereksiz yazmaları azaltarak graf işleme performansını, Explore iş akışlarını ve Cypher sonuç panelini iyileştirdi. Mayıs sonundaki v9.2.0 için yayımlanan belgeler, genişletilmiş Cypher desteğini (nodes, relationships, startNode, endNode, head, tail fonksiyonları; WITH ile çok parçalı sorgular; sıralama ve sayfalama; UNWIND) ve özel kind'lar için OpenGraph doğrulama kurallarını (ayrılmış önekler) anlatıyor.
Proje belgesine göre OpenGraph sayesinde BloodHound artık yalnızca Active Directory ve Azure'u değil, farklı kimlik platformlarındaki ayrıcalık ilişkilerini de modelleyebiliyor; saldırgan ve savunmacı aynı grafiği kendi amaçları için kullanıyor. Projenin GitHub sürüm akışında 28 Eylül itibarıyla en yeni kayıt v9.8.0-rc2 (ön sürüm, 23 Eylül 2026); yani sürüm temposu Mayıs'tan bu yana hız kesmedi.
ATT&CK v19.2'nin yeni yazılım kaydı S9042, TeamPCP grubuna atfediliyor.
MITRE'nin v19.1'den v19.2'ye değişiklik listesi, yeni yazılım olarak CanisterWorm'u (S9042) ekledi. Kayıt, CanisterWorm'u TeamPCP tarafından en az 2026'dan beri kimlik bilgisi toplama ve yazılım tedarik zinciri kampanyalarında kullanılan, kendi kendine yayılan bir zararlı olarak tanımlıyor; açıklama, zararlının npm kimlik bilgilerini kullanarak yazılımları enfekte ettiğini belirtiyor.
Bu haber yalnızca MITRE'nin kaydına dayanıyor; aynı olayı bağımsız olarak doğrulayan bir kaynak aramadık. Ayrıntılar için kaydın kendisine bakın.
Yorum: Kayıt, tedarik zinciri saldırılarının artık yazılım düzeyinde ATT&CK'te izlendiğini gösteriyor. Blue team tarafında paket yayınlama kimlik bilgilerinin (ör. npm token'ları) korunması ve yayın olaylarının izlenmesi doğrudan ilgili bir konu.
SpecterOps'tan 6 Nisan'da yayımlanan bir yazı, kurumsal AI riskinin çoğunun yeni model zafiyetlerinden değil, tanıdık güvenlik hatalarından geldiğini savunuyor.
SpecterOps'un Hizmetler Başkan Yardımcısı Russel Van Tuyl, bir Risky Business söyleşisinin özeti olarak yayımlanan yazısında “AI red teaming” ifadesinin iki farklı işi anlattığını söylüyor: model testleri (jailbreak, düşmanca girdiler, önyargı, güvenlik ve hizalama) ve sistemin bütününün testi. Çoğu kurum temel model geliştirmiyor; modellerin etrafında uygulama kuruyor: web ön yüzü, API'ler, kimlik sağlayıcıları, veri depoları, SaaS entegrasyonları, tarayıcı oturumları, dahili araçlar ve arkada bir model sağlayıcı. Yazara göre gerçek saldırı yüzeyi modelin kendisi değil, etrafındaki her şey.
Yazının ana tezi şu: kurumsal AI sistemlerindeki riskin büyük kısmı egzotik bir model kaçışı değil, daha fazla erişimi, daha fazla özerkliği ve hassas veriye daha fazla temas noktası olan sistemlerde ortaya çıkan tanıdık güvenlik hataları. Van Tuyl, yapay zekânın varsayılan olarak güvenli, varsayılan olarak reddet ve en az yetki gibi ilkeleri daha az önemli hale getirmediğini, bunları göz ardı etmenin bedelini büyüttüğünü savunuyor. Aynı zamanda AI sistemlerine özgü riskleri de yok saymadığını belirtiyor.
Yazı, SpecterOps'un sponsorluğundaki Risky Business “Soap Box” söyleşisinin özeti; şirket bu alanda AI red team hizmetleri sunuyor. Bu, argümanı geçersiz kılmaz ama bir satıcının bakış açısı olduğunu bilmek gerekir.
Editör yorumu: Bu çerçeve, bu sayıdaki iki başlığı birlikte okumak için faydalı. ATT&CK v19'un Defense Impairment ayrımı, savunmanın bozulmasını görünür kılıyor; araç çağıran ajanların olduğu sistemlerde ise “en az yetki” sorusu, ajanın hangi araca ve hangi veriye erişebildiği sorusuna dönüşüyor.